政府网站证书陆续过期——数百万美国民众面临安全风险
自2018年12月22日美国政府停摆至今已近一个月,这场创纪录停摆的部分影响显而易见,但还有一些影响未被公众察觉——其中就包括数百万美国民众面临的网络犯罪风险升高问题。
自2018年12月22日美国政府停摆至今已近一个月,这场创纪录停摆的部分影响显而易见,但还有一些影响未被公众察觉——其中就包括数百万美国民众面临的网络犯罪风险升高问题。
目前,多个政府网站因数字证书过期,向用户发出警告,提醒用户谨慎输入敏感信息。对于非安全专业人员而言,这似乎是足以解决问题的应对方式;但实际上,这类“警告”仅触及了问题的表面,现实情况是,各类IT系统都依赖数字证书才能安全运行。
数字证书还为支撑政府机构运转的内部计算应用提供安全保障,对信息流转、金融交易、医疗、公共事业、交通运输、国防及其他重要职能而言必不可少。如果证书失效,所有这些政府职能都面临停转风险。
来自Netcraft的近期研究显示,.gov 网站使用的超过80份SSL/TLS 证书已过期,且停摆期间无法完成续期。大型机构可能使用数千份证书,因此需要持续监控和维护,确保证书过期不会引发服务中断或数据泄露。
12月发生的涉及O2服务中断事件、软银及其他主流移动运营商的大规模服务中断事件,已经证明了未及时处理证书过期问题可能造成的危害。美国国家航空航天局(NASA)、司法部、上诉法院等机构已出现证书过期情况的相关报告,进一步凸显了这类风险的严重性。
历史经验表明,网络犯罪分子会利用可乘之机,调整攻击方式、目标和时机以谋取最大利益。和所有犯罪分子一样,网络犯罪分子会在目标最脆弱时发起攻击——比如日常运转被扰乱的时期。停摆期间,正常业务流程和既定岗位职责普遍受到干扰,可能让机构面临商业邮件欺诈(BEC)商业邮件欺诈(BEC)等社会工程学攻击以及其他鱼叉式钓鱼骗局。犯罪分子可能利用停摆造成的混乱,诱骗员工做出正常情况下不会采取的错误操作。
在我们进入停摆的第26天天之际,美国民众以及与各类政府机构密切合作的企业,仍处于信息不明、存在风险的状态。普遍存在的不确定性可能让缺乏防备的文职工作人员上当受骗,向冒充政府工作人员的犯罪分子泄露信息、访问权限甚至资金。
证书自动化与管理是机构抵御这类风险的一种方式。该技术可以监控并自动替换即将过期的证书,提供在用证书的可视化视图,甚至能在证书意外过期引发问题前发现新部署的证书——从而降低收入损失、数据泄露风险,以及因服务中断或安全违规产生的经济处罚。
目前,在本次政府停摆期间访问美国政府网站时请保持谨慎——尤其是显示“不安全”警告或证书错误的网站。
